DPO 的全称是 Data Protection Officer,即数据保护官(Data Protection Officer,DPO)。DPO 是组织任命的人员,负责监督组织如何处理个人数据,并确保组织遵守欧盟《通用数据保护条例》(GDPR)等数据保护法律。DPO 为组织提供建议、监督合规情况,并作为监管机构和数据被处理的个人的联络人。
DPO 在其他领域有不同含义。本页介绍的是数据保护官。
| 领域 | DPO 全称 |
|---|---|
| 数据隐私与 GDPR | Data Protection Officer(数据保护官) |
| 金融与会计 | Days Payable Outstanding(应付账款周转天数) |
| 生育与怀孕 | Days Post Ovulation(排卵后天数) |
| 军事邮政(美国) | Diplomatic Post Office(外交邮局) |
GDPR 第 39 条规定了 DPO 的最低职责:
实际工作中,DPO 还会处理数据主体的询问和投诉、审查与供应商的合同、关注数据处理活动记录,并协助应对数据泄露。DPO 负责建议和监督,但合规责任仍由组织承担。组织违法时,DPO 本人不承担个人责任。
根据第 37 条,数据控制者和数据处理者在以下情况下必须任命 DPO:
| 组织 | 是否需要 DPO? |
|---|---|
| 处理患者病历的医院 | 是:大规模健康数据 |
| 跨网站对用户进行画像的广告技术公司 | 是:大规模系统性监控 |
| 保险公司或银行 | 通常是:大规模监控和风险画像 |
| 市议会 | 是:公共机构 |
| 独立执业的本地医生 | 通常否:不属于大规模 |
| 使用基础分析工具的小型网店 | 通常否,除非本国法律有要求 |
欧盟成员国可以在更多情况下要求任命 DPO。例如,德国要求在至少 20 人经常参与个人数据自动化处理时任命 DPO(《联邦数据保护法》BDSG 第 38 条)。
组织可以自愿任命 DPO。如果自愿任命,GDPR 关于 DPO 地位和职责的相同规定同样适用。如果您认为不需要 DPO,请记录您得出该结论的过程。
第 37(5) 条规定,DPO 应根据其专业素质选任,特别是数据保护法律和实践方面的专业知识。有用的经验包括:
DPO 可以是员工,也可以是根据服务合同提供服务的外部机构。企业集团可以任命一名 DPO,前提是每个机构都能方便地联系到该 DPO。多个公共机构也可以共用一名 DPO。
DPO 可以承担其他职责,但不能承担涉及决定个人数据处理目的和方式的职责。通常与 DPO 角色冲突的职位包括 CEO、COO、CFO、IT 负责人、市场负责人和人力资源负责人。
第 38 条保护 DPO 的独立性。组织必须:
DPO 在履行职责时负有保密义务。
根据第 37(7) 条,您必须:
您不必公布 DPO 的姓名,但很多组织会公布。常见做法是使用专用邮箱,例如 dpo@yourcompany.com。
| 角色 | 含义 |
|---|---|
| 数据保护官(DPO) | 在组织内部就 GDPR 合规提供建议并进行监督。具有独立性。 |
| 数据控制者 | 决定处理个人数据的目的和方式的组织。承担合规责任。 |
| 数据处理者 | 代表数据控制者处理个人数据的组织。 |
| 欧盟代表(第 27 条) | 受 GDPR 管辖的欧盟境外组织在欧盟的联络人。与 DPO 不同。 |
| 数据保护机构(Data Protection Authority,DPA) | 执行 GDPR 的国家监管机构,例如 CNIL 或 ICO。 |
| 数据处理协议(Data Processing Agreement,DPA) | 第 28 条要求数据控制者与数据处理者签订的合同。 |
| 首席隐私官(CPO) | 制定隐私战略的管理职位。由于其决定数据的使用方式,通常不能同时担任 DPO。 |
| CISO | 负责信息安全。通常与 DPO 角色存在利益冲突。 |
| 法律 | 角色 | 概要 |
|---|---|---|
| 英国 GDPR | Data Protection Officer(数据保护官) | 与欧盟 GDPR 规定相同。 |
| 巴西 LGPD | Encarregado(数据保护官) | 数据控制者必须任命;根据 ANPD 规则,小型处理主体可获豁免。 |
| 印度 DPDP 法 | Data Protection Officer(数据保护官) | 重要数据受托人必须任命,且须常驻印度。 |
| 中国 PIPL | 个人信息保护负责人 | 处理个人信息达到监管机构规定的数量时须指定。 |
| 新加坡 PDPA | Data Protection Officer(数据保护官) | 每个组织必须至少指定一名。 |
| 南非 POPIA | Information Officer(信息官) | 每个组织都有一名,默认由组织负责人担任。 |
| 泰国 PDPA | Data Protection Officer(数据保护官) | 大规模监控或处理敏感数据时须任命,与 GDPR 类似。 |
进一步了解印度 DPDP 法、巴西 LGPD、中国 PIPL 和南非 POPIA。
在需要时未任命 DPO,或未尊重 DPO 的地位和职责,适用 GDPR 较低一档的罚款:最高 1000 万欧元或全球年营业额的 2%,以较高者为准。监管机构曾因企业未任命 DPO、任命存在利益冲突的 DPO 以及未公布 DPO 联系方式而处以罚款。
DPO 需要证据来证明组织合法地收集和使用个人数据。在您的网站和应用上,UniConsent 提供:
在数据隐私领域,DPO 是 Data Protection Officer(数据保护官)的缩写。在金融领域,DPO 指 Days Payable Outstanding(应付账款周转天数);在生育领域,DPO 指 Days Post Ovulation(排卵后天数)。
在 GDPR 中,DPO 指 Data Protection Officer(数据保护官),即负责就组织遵守数据保护法律的情况提供建议并进行监督的人员(第 37 条至第 39 条)。
不是。根据 GDPR,公共机构以及核心活动涉及大规模系统性监控或大规模处理敏感数据的组织必须任命 DPO。德国和新加坡等部分国家的要求范围更广。
可以。DPO 可以是员工,也可以是根据服务合同提供服务的外部机构,企业集团也可以共用一名 DPO。
不承担。合规责任由数据控制者或数据处理者承担。DPO 负责建议和监督,但不对组织的违法行为承担个人责任。
DPO 不能因履行职责而被解雇或处罚。但在符合劳动法的前提下,可以因不当行为等其他正当理由被解雇。
DPO 是组织内部的数据保护官。DPA 可以指数据保护机构(Data Protection Authority),即国家监管机构;也可以指数据处理协议(Data Processing Agreement),即数据控制者与数据处理者之间的合同。
开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册